Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Савельева, Смушкин - Криминалистика

.pdf
Скачиваний:
37
Добавлен:
07.09.2022
Размер:
1.69 Mб
Скачать

предъявленному ему обвинению. В качестве тактических приемов допроса обвиняемого возможно оглашение показаний свидетелей, предъявление результатов, проведенных к этому времени экспертиз.

Судебно-экономическая экспертиза назначается для решения вопросов, связанных с установлением правильности отражения в государственной отчетности плановых показателей; законности образования и расходования денежных средств; экономической обоснованности ценообразования и т.д.

В соответствии с предметом исследования на разрешение судебно-экономической экспертизы могут быть поставлены следующие вопросы:

-имело ли место несоответствие первичных документов бухгалтерского учета и отчетности данной организации (декларации о доходах предпринимателя - физического лица) хозяйственным операциям, результатам предпринимательской деятельности и целям их использования; если имело, то какое именно и каков механизм этого несоответствия;

-имела ли место неуплата налогов в связи с механизмом несоответствия первичных документов, бухгалтерского учета и отчетности хозяйственным операциям, результатам предпринимательской деятельности и целям их использования; если имела, то в какой сумме и по каким видам налогов;

-относятся ли к предпринимательской деятельности данного хозяйствующего субъекта (юридического лица или предпринимателя - физического лица) документы, которыми подтвержден акт проверки соблюдения налогового или валютного законодательства.

Судебно-бухгалтерская экспертиза позволяет разрешить ряд вопросов о недостатках ведения бухгалтерского учета в организации; выявлении недостач и излишков имущества; величине материального ущерба и др.

Технико-криминалистическая экспертиза документов производится для выявления наличия или отсутствия каких-либо подделок в документах.

При наличии рукописных документов может быть проведена судебно-почерковедческая экспертиза. В рамках ее подготовки необходимо предпринять действия к получению образцов почерка для сравнительного исследования у соответствующих лиц.

Рекомендуемая литература

Налоговый кодекс РФ.

Атанесян Г.А., Голубятников С.П. Судебная бухгалтерия. - М., 1989. Кучеров И.И. Налоги и криминал: Историко-правовой анализ. - М., 2000. Кучеров И.И. Налоговые преступления. - М., 1997.

Руководство для следователей / Под общ. ред. В.В. Мозякова, 2005.

Шапиро Л.Г. Использование специальных познаний при расследовании преступных уклонений от уплаты налогов. - Саратов, 2001.

Тема 44. Расследование преступлений совершаемых несовершеннолетними

44.1. Особенности возбуждения уголовных дел и планирования при расследовании преступлений совершенных несовершеннолетними

Расследование преступлений, совершенных несовершеннолетними, требует особых тактических и процессуальных подходов. Несовершеннолетними отечественное законодательство признает лиц в возрасте от 14 до 18 лет (лица до 14 лет считаются малолетними и не подлежат уголовной ответственности).

Как верно отмечают А.Г. Филлипов и А.Ф. Волынский, зачастую преступления, совершенные несовершеннолетними, характеризует подражание действиям взрослых преступников, известных из книг, кинофильмов, телевидения и т.д.*(214)

В вечернее время несовершеннолетние чаще совершают хулиганства, причинение вреда здоровью, грабежи, разбои, иные преступления против личности; в дневное - кражи из квартир (преимущественно через форточки на первых этажах домов), половые преступления и некоторые другие виды правонарушений. В общественных местах несовершеннолетние нередко учиняют хулиганские действия, массовые беспорядки. Подростки совершают преступления преимущественно неподалеку от мест, где они проживают. Значительная доля несовершеннолетних преступников систематически употребляла алкоголь или наркотические средства.

Потерпевшими могут быть как взрослые, так и сверстники несовершеннолетних или более

молодые подростки. В отношении взрослых подростки чаще совершают преступления группой (убийства, хулиганства, грабежи, разбои и т.д.). В отношении сверстников преобладают половые преступления, причинение вреда здоровью, хулиганские проявления.

Дополнительно к обстоятельствам, указанным в ст. 73 УПК РФ, подлежат установлению следующие обстоятельства:

1)возраст несовершеннолетнего, число, месяц и год рождения;

2)условия жизни и воспитания несовершеннолетнего, уровень психического развития и иные особенности его личности;

3)влияние на несовершеннолетнего старших по возрасту лиц.

При наличии данных, свидетельствующих об отставании в психическом развитии, не связанном с психическим расстройством, устанавливается также, мог ли несовершеннолетний в полной мере осознавать фактический характер и общественную опасность своих действий (бездействия) либо руководить ими.

Уголовное дело в отношении несовершеннолетнего, участвовавшего в совершении преступления, подлежит выделению в отдельное производство.

На начальном этапе расследования могут складываться следующие следственные ситуации:

1)потерпевшие и свидетели не знают преступников, но по внешнему виду и другим признакам указывают на несовершеннолетний возраст подозреваемых;

2)обстановка на месте происшествия, способ совершения преступления, предмет посягательства и другие признаки свидетельствуют о совершении преступления несовершеннолетними;

3)потерпевшие и свидетели знают преступников и уверенно называют их возраст.

Впервой ситуации прежде всего проводятся осмотр места происшествия, допросы потерпевших

исвидетелей, оперативно-розыскные мероприятия (с целью розыска подозреваемых), задержание, допросы подозреваемых, обыски по месту жительства и учебы (работы) несовершеннолетних, судебные экспертизы.

Во второй ситуации, при наличии материальных следов преступления, дополнительно обращается внимание на поиск интеллектуальных следов. Проводятся допросы свидетелей и потерпевших, поиск по горячим следам и задержание несовершеннолетних преступников, предъявление их для опознания и допросы подозреваемых. Затем проводятся обыски по месту жительства и учебы (работы) несовершеннолетних, назначаются соответствующие экспертизы.

Втретьей ситуации действия следствия должны быть ориентированы на обнаружение и задержание несовершеннолетних, осмотр места происшествия, допросы задержанных, потерпевших и свидетелей, предъявление несовершеннолетних преступников для опознания, обыски и назначения экспертиз.

44.2. Особенности тактики (производства) отдельных следственных действий

Задержание несовершеннолетних должно быть тщательно подготовлено. Необходимо получить информацию об особенностях личности несовершеннолетнего, агрессивности, дерзости. Исследуется его поведение во время и после совершения преступления. В момент задержания от подростков можно ожидать неадекватной реакции, вспышек агрессии, физического сопротивления. Часто реакция бывает нелогичной, иррациональной с точки зрения взрослого человека. Сам захват желательно проводить в ситуации, исключающей постороннее вмешательство. Это общее требование тактики захвата при задержании несовершеннолетних приобретает особую актуальность. Даже добропорядочные граждане при задержании подростка могут прийти ему на "помощь", особенно если члены группы захвата одеты в гражданскую одежду. Запрещается применять огнестрельное оружие в отношении несовершеннолетних, когда возраст очевиден или известен сотруднику милиции, кроме случаев оказания ими вооруженного сопротивления, совершения вооруженного либо группового нападения, угрожающего жизни людей (ч. 3 ст. 15 Закона "О милиции"). О задержании несовершеннолетнего незамедлительно должны быть извещены его законные представители.

Осмотр места происшествия по данной категории дел проводится в соответствии с общими тактическими рекомендациями. Особое внимание уделяется поиску следов, подтверждающих совершение преступления несовершеннолетними (особенностей единичных следов ног и дорожек следов, следов рук и т.д.). О совершении преступления несовершеннолетними может также свидетельствовать алогичность выразившихся в следах действий преступников - излишняя разбросанность предметов на месте преступления, их немотивированное повреждение. Особенности способа совершения преступления и характер похищенного также могут указывать на несовершеннолетний возраст преступника.

Допрос несовершеннолетних характеризуется серьезной процессуальной и тактической спецификой. Согласно ст. 425 УПК РФ допрос несовершеннолетнего подозреваемого, обвиняемого не может продолжаться без перерыва более 2 часов, а в общей сложности - более 4 часов в день.

Вдопросе несовершеннолетнего подозреваемого, обвиняемого участвует защитник, который вправе задавать ему вопросы, а по окончании допроса знакомиться с протоколом и делать замечания о правильности и полноте сделанных в нем записей.

Вдопросе несовершеннолетнего подозреваемого, обвиняемого, не достигшего возраста шестнадцати лет либо достигшего этого возраста, но страдающего психическим расстройством или отстающего в психическом развитии, участие педагога или психолога обязательно.

Следователь, дознаватель обеспечивают участие педагога или психолога в допросе несовершеннолетнего подозреваемого, обвиняемого по ходатайству защитника либо по собственной инициативе.

Педагог или психолог вправе с разрешения следователя, дознавателя задавать вопросы несовершеннолетнему подозреваемому, обвиняемому, а по окончании допроса знакомиться с протоколом допроса и делать письменные замечания о правильности и полноте сделанных в нем записей. Эти права следователь, дознаватель разъясняют педагогу или психологу перед допросом несовершеннолетнего подозреваемого, обвиняемого, о чем делается отметка в протоколе.

Перед началом допроса следователь должен получить представление о личности, интересах и образе жизни подростка. Очень важно установить психологический контакт с допрашиваемым подростком. Тон общения следователя с допрашиваемым должен быть ровным, благожелательным. Необходимо так формулировать вопросы, чтобы они соответствовали уровню интеллектуального развития допрашиваемого и были полностью понятны ему. Важно четко и доходчиво разъяснить допрашиваемому сущность преступления, в совершении которого он подозревается, и ответственность за данное преступление, предусмотренную законом. При допросе несовершеннолетнего необходимо использовать методы как логического, так и эмоционального убеждения. В связи с частой склонностью подростков к фантазированию особое значение приобретает правильная постановка контрольных вопросов. Все сведения, сообщенные несовершеннолетним, подлежат тщательной проверке.

При обыске по месту жительства или учебы несовершеннолетнего большую роль играют психологические приемы обыска. Это связано с тем, что подростки обычно хуже взрослых владеют своими эмоциями и их внешним выражением. Так, при использовании метода "словесной разведки" в ходе обыска по поведению несовершеннолетних, их мимике, изменению интонации и т.д. можно установить место сокрытия каких-либо волнующих подростка предметов. Подростки менее, чем взрослые, способны к организации сложных тайников.

44.3.Особенности использования специальных знаний

Основными видами экспертиз, назначаемых при расследовании преступлений, совершенных несовершеннолетними, являются судебно-медицинская и судебно-психологическая экспертизы.

Назначение судебно-медицинской экспертизы обязательно для установления возраста подозреваемого, обвиняемого, потерпевшего, когда это имеет значение для уголовного дела, а документы, подтверждающие его возраст, отсутствуют или вызывают сомнение. Эксперт определяет возраст подростка на основании антропометрических признаков (строения тела, роста, веса, развития вторичных половых признаков, строения зубного аппарата и т.д.).

Судебная психологическая экспертиза проводится для определения степени умственного развития подростка, характера и причин отклонений в умственном развитии, возраста, которому соответствует умственное развитие подростка, выяснения осознаваемости подростком значения инкриминируемого ему деяния, выявления индивидуальных психологических особенностей подростка, оказавших существенное влияние на поведение несовершеннолетнего, установления факта повышенной внушаемости подростка и т.д.

Как верно отмечают О.Д. Ситковская*(215), С.С. Шипшин и некоторые другие авторы, даже при отсутствии психиатрического (медицинского) критерия невменяемости ряд психологических факторов подростка может свидетельствовать о неспособности субъекта осознавать фактический характер своих действий и их общественную опасность и (или) в полной мере руководить своими действиями. К ним относятся, например, значительное отставание несовершеннолетнего в психическом развитии, являющееся следствием неправильного воспитания, педагогической запущенности и пр.; отсутствие способности к осознанно-волевому поведению из-за несоответствия индивидуально-психологических возможностей требованиям, предъявляемым экстремальной ситуацией; отсутствие избирательности осознаваемого поведения из-за интенсивного принуждения извне, а также вследствие временных функциональных состояний и нервно-психических перегрузок. Данные обстоятельства также являются

объектами судебно-психологической экспертизы.

При расследовании могут назначаться и иные виды экспертиз.

Рекомендуемая литература

Гуковская Н.И., Миньковский Г.М. Расследование и судебное разбирательство дел о преступлениях несовершеннолетних. - М., 1974.

Каневский Л.Л. Тактика следственных действий по делам о преступлениях, совершенных несовершеннолетними. - Уфа, 2001.

Криминалистика / Под ред. А.Г. Филиппова и А.Ф. Волынского. - М.: Спарк, 1998. Ситковская О.Д. Психология уголовной ответственности. - М., 1998.

Тема 45. Расследование преступлений в сфере компьютерной информации

45.1.Общая характеристика преступлений в сфере компьютерной информации

Кпреступлениям в сфере компьютерной информации относятся неправомерный доступ к компьютерной информации (ст. 272 УК РФ), создание, использование и распространение вредоносных программ для ЭВМ (ст. 273 УК РФ), нарушение правил эксплуатации ЭВМ, системы ЭВМ или их сети (ст. 274 УК РФ).

Объектами посягательства по данной категории преступлений будут являться банки и базы данных компьютерных систем и сетей, отдельные компьютеры и файлы, программное обеспечение.

Подробный анализ способов совершения компьютерных преступлений провел Ю.М. Батурин. Он разделил все способы компьютерных преступлений на осуществляемые методами перехвата, методами несанкционированного доступа и методами манипуляции*(216).

1. К методам перехвата он отнес:

- непосредственный перехват - его особенностью является то, что подключение производится прямо к коммуникационным каналам либо узлам передачи данных;

- электромагнитный перехват, который осуществляется по остаточным излучениям тех или иных устройств (дисплея, принтера, систем коммуникаций), причем на достаточном удалении от объекта излучения.

Э. Мелик дополняет эту группу методом "Уборка мусора" - поиском "отходов" информационного процесса как физического характера (бумаг, счетов, иного мусора), так и электронного (поиск и восстановление удаленных данных)*(217).

Нам представляется логичным также дополнение этой группы методом аудиовизуального перехвата и расшифровки данных.

2. Методы несанкционированного доступа подразделяются:

- на метод "Следование за дураком" (pigbacking) - несанкционированное проникновение в закрытые зоны следом за законным пользователем или вместе с ним;

- метод "За хвост" (between the lines entry) - подключение к линии связи законного пользователя и после прекращения им сеанса связи продолжение осуществления доступа к системе от его имени;

- метод "Компьютерный абордаж" (hacking) - подбор регистрационных данных пользователей (как правило, имен и паролей);

- метод "Неспешный выбор" (browsing) - выявление и использование слабых мест в защите;

- метод "Поиск бреши" (trapdoor entry) - использование случайных ошибок и неудач разработчиков программного обеспечения после анализа работы программы;

- метод "Люк" (trapdoor) - использование специально запланированных разработчиками недокументированных функций системы защиты;

- метод "Маскарад" (masquerading) - использование чужого имени и кода доступа;

- метод "Мистификация" (spoofing) - удержание случайно подключившегося пользователя или системы и получение (обманным путем или с помощью взлома) от него полезной информации;

- метод "Аварийный" - использование программ защиты системы от сбоев. При работе таких программ защита от взлома несколько ослабляется;

- метод "Склад без стен" - получение доступа в результате системной поломки (случайной или инициированной взломщиком).

3. Методы манипуляции:

- подмена данных - ввод неверной информации;

-подмена кода - изменение самого процесса ввода, хранения, обработки, вывода информации;

-"Троянский конь" (Trojan horse) - введение в программу (последующее или на этапе ее разработки) команд, позволяющих осуществлять дополнительные, интересующие злоумышленника, функции;

-"Салями" (salami attack) - присваивание округляемых остатков на счетах (зачастую является функцией "компьютерных червей" в банковских сетях);

-"Логическая бомба" (logic bomb) - ввод в программу на этапе разработки или последующего ее изменения специальных команд, срабатывающих при определенных условиях;

-"Временная бомба" (time bomb) - специальные команды, вводимые в программу, срабатывающие в определенный момент времени или временной интервал;

-асинхронная атака, состоящая в смешивании команд большого количества пользователей, с которыми система не может справиться.

4. Нам представляется необходимым дополнить данную классификацию методами умышленной порчи информации. Использование этих методов может являться как самоцелью злоумышленника, так и способом сокрытия иного преступления. К таким методам можно отнести:

-запуск программы форматирования (особенно - нижнеуровневого форматирования) винчестера;

-программное стирание файлов;

-уничтожение следов в реестре и log-файлах (или самих этих файлов);

-запуск в компьютерную систему (сеть) или в персональный компьютер различных вирусных и иных вредоносных программ;

-запуск программ, присваивающих себе функции администратора компьютера, компьютерной системы или сети.

Обстановка совершения данных преступлений характеризуется тем, что подобные преступления могут совершаться как непосредственно на поражаемом компьютере, так и с удаленного стационарного (а в современных условиях развития компьютерной техники - и перемещающегося) терминала. Данным преступлениям, как правило, способствуют использование самодельных и нелицензионных ("взломанных") программ, неэффективность методов защиты, неприменение всех установленных средств и методов защиты и проверки компьютера (системы или сети), несвоевременное обновление кодов и паролей доступа, нарушение правил хранения и уничтожения копий файлов, компьютерных распечаток и иных носителей информации, облегчающих действия злоумышленников, неприменение всех программных средств протоколирования и регистрации действий пользователей.

Субъекты данных преступлений, как правило, характеризуются высоким интеллектуальным уровнем, наличием соответствующего опыта или специальной подготовки в области компьютерных средств. Чем сложнее примененный способ совершения компьютерных преступлений, тем более ограничен круг субъектов. Многие ученые определяют возможный возраст субъектов как 18-60 лет. Однако стоит отметить, что освоение новых технологий и эксперименты с использованием различных функций легче проходят и больше свойственны молодежи. По нашему мнению, основной круг субъектов состоит из лиц 16-35 лет (в некоторых случаях до 45 лет).

Согласно данным Э. Мелик, наиболее распространенными мотивами совершения компьютерных преступлений являются: 1) корыстные соображения - 66%; 2) политические цели - 17%; 3) исследовательский интерес - 7%; 4) хулиганские побуждения и озорство - 5%; 5) месть - 5%.

В качестве следов преступления могут выступать как обычные, трасологические, следы (пальцев рук и т.д.), так и компьютерные носители информации (диски, дискеты и т.д.), документы (записи пользователей, записи злоумышленника, свидетельствующие о разработке преступления, подборе паролей и т.д.), а также "виртуальные" следы в памяти компьютеров и т.д.

Признаками компьютерных преступлений можно считать участившиеся случаи немотивированной перезагрузки компьютера, отказы систем, частые сбои в процессе работы, появление фальшивых данных, исчезновение информации, блокировка действий пользователя и администратора, замедление, ухудшение работы компьютера (а также системы или сети), немотивированное изменение паролей и сетевых адресов, а также телефонов "дозвона" до интернет-провайдера, осуществление отдельных операций без команды пользователя и т.д.

Последствиями преступлений будут: хищение информации, компьютерных программ, баз данных или денежных средств, уничтожение или модификация информации, блокировка работы компьютера, системы или сети, механический выход из строя компьютера (существуют вирусы, повышающие температуру процессора, винчестера или других элементов компьютера, подающие на них повышенное напряжение и "сжигающие" их), автоматическая рассылка пораженным компьютером вирусов и вредоносных программ по адресам "гостевой книги" или иным спискам контактов пользователя, перевод, финансовые потери (при оплате платных сайтов и международных счетов) и т.д.

К обстоятельствам, подлежащим установлению, относятся как обстоятельства, указанные в ст.

73 УПК РФ, подлежащие доказыванию, так и уровень надежности компьютерных средств защиты, используемое программное обеспечение, использование лицензионной продукции, соответствие лицензионной продукции параметрам выданного сертификата, регулярность обновления баз защитных программ, спецификация "пораженного" объекта (модель и показатели персонального компьютера, количество и местоположение компьютеров, объединенных в систему или сеть), количество и персональный состав лиц, имеющих правомерный доступ к компьютеру, лиц, осуществляющих функцию администратора, наличие и персональный состав иных лиц, владеющих компьютерными технологиями и обладающих необходимыми навыками, наличие локальной сети или доступа в Интернет, порядок осуществления смены паролей, порядок хранения и утилизации "отходов" и т.д.

45.2.Типичные следственные ситуации по делам

окомпьютерных преступлениях

Типичные следственные ситуации по данной категории преступлений можно классифицировать по различным основаниям.

По источнику информации выделяют ситуации, когда:

-преступление обнаружено самим пользователем;

-преступление обнаружено в ходе оперативно-розыскной деятельности;

-преступление обнаружено в ходе прокурорских проверок;

-преступление выявлено при проведении ревизии;

-преступление обнаружено в ходе производства следственных действий по другому уголовному

делу.

Наименьшим объемом информации характеризуется первая ситуация, наибольшим - последняя. Вообще в зависимости от объема информации, имеющейся в распоряжении следствия, можно

выделить такие ситуации, как:

-отсутствует информация о способе, мотивах, личности злоумышленника, известны только последствия преступного деяния;

-известны способ, мотивы и последствия преступного деяния, но неизвестна личность злоумышленника;

-имеется информация и о способе, и о мотивах, и о личности злоумышленника.

Взависимости от имеющейся у следствия информации проводится предварительная проверка, в ходе которой должны быть получены: документы, обусловливающие права потерпевшего на компьютерную технику или компьютерную информацию, подвергшуюся атаке; документы, отражающие неправомерно совершенную операцию.

Впервых двух ситуациях целесообразно строить расследование по следующей схеме: опрос заявителя и свидетелей - осмотр места происшествия с участием специалистов - проведение ОРМ для установления причин преступления, выявления злоумышленников - допрос свидетелей и потерпевших - выемка и изучение компьютерной техники и документации - задержание злоумышленника - допрос подозреваемого - обыски по месту жительства и работы - назначение и производство судебных экспертиз.

Втретьей (максимально информативной) ситуации схема может быть несколько иная: изучение материалов предварительной проверки и возбуждение уголовного дела - осмотр места происшествия - задержание злоумышленника - допрос подозреваемого - обыски по месту жительства и работы подозреваемого - допросы потерпевших и свидетелей - выемка компьютерной техники и документации - назначение экспертиз.

45.3.Особенности первоначального этапа расследования

Одним из самых важных следственных действий на первоначальном этапе расследования компьютерных преступлений является осмотр места происшествия. К проведению осмотра необходимо привлекать специалистов. Первейшей задачей осмотра является определение местонахождения всех компьютеров, объединенных в систему или сеть. Местоположение компьютеров фиксируется в протоколе и отмечается в составленной схеме. В схеме также фиксируется "иерархия" соединений (одноранговая сеть, компьютеры-администраторы и компьютеры-пользователи и т.д.). Определяются способы объединения (локальная сеть, прямое подключение и т.д.). Выявляются способ связи компьютеров (сетевой кабель связи, контакт через ИК-порты, контакт через выход в Интернет и т.д.), аппаратура, используемая для связи компьютеров, нахождение на момент осмотра. Проверяется нахождение компьютера "в сети" или индивидуальная работа, а также конкретный домен или компьютер,

с которым осуществляется контакт. Исследуются кабельные соединения сети на предмет проверки их целостности и определения посторонних включений. Выясняется политика администрирования сети (с какого терминала осуществляется управление). Дальнейший осмотр отдельных персональных компьютеров желательно начинать с компьютера-сервера (администратора сети).

При осмотре персональных компьютеров фиксируется выведенная на дисплей информация (желательно не только описать ее, но и сфотографировать), определяется работающая на момент начала осмотра программа (работающие программы). Выполнение программы должно быть остановлено и зафиксирован результат остановки выполняемой программы. Осматриваются и описываются в протоколе (а также могут быть сфотографированы) подключенные к компьютеру внешние устройства (внешние модемы, сканеры, принтеры, web-камеры и т.д.). Определяются тип и модель компьютера и периферийных устройств, проверяется возможное использование внешних накопителей (внешних винчестеров, "флэшек"). Проверяется наличие в дисководах дискет и дисков. При наличии принтера желательно распечатать "дерево каталогов" (перечень каталогов, содержащихся в компьютере). Некоторые авторы (например, Е.С. Лапин, А.Н. Иванов)*(218) предлагают обязательный запуск при осмотре компьютера антивирусных программ, однако нам представляется, что такая проверка не всегда возможна: проверка антивирусными программами пользователя необязательно даст необходимый результат, поскольку у пользователя могут быть устаревшие антивирусные базы; запуск программы с переносного диска серьезно замедляет антивирусную проверку; большой объем винчестера и большое количество файлов на винчестере приведут к слишком продолжительной проверке; вирусы зачастую в первую очередь поражают системную область диска и антивирусные программы. Поэтому нам кажутся возможными осмотр компьютера без антивирусной проверки и последующая загрузка со "спасательной" дискеты. Информация, содержащаяся на компьютере, может быть скопирована на переносные винчестеры. В любом случае копируются на носители системные файлы и файлы протокола (log-файлы). Обязательно проверяются базы программ online- и offlineсетевого общения (электронная почта, mail-агенты, ICQ и т.д.).

Проверяется наличие классических трасологических следов (микрочастиц, следов рук и т.д.). Наиболее вероятные места обнаружения данных следов - клавиши включения и перезагрузки компьютера, кнопки периферийных устройств, клавиатура, розетки, кнопки дисководов и выдвижения дискет, передняя поверхность системного блока, мышь и т.д.

В протоколе фиксируются все манипуляции, произведенные с компьютерными устройствами. Проверяется возможность отключения компьютера без повреждения обрабатываемых файлов.

При отключении компьютеров сети в первую очередь отключается компьютер администратора.

Перед изъятием должен быть решен вопрос об изъятии компьютера целиком или изъятии только жесткого диска компьютера с сохранением на нем данных оперативной памяти. Изымать компьютер целиком (и системный блок, и монитор, и периферийные устройства) желательно, когда исследованию должен быть подвергнут весь компьютер; когда на компьютере установлено уникальное аппаратное обеспечение, с которым связано программное обеспечение (работа компьютера возможна только при его определенной комплектации); когда пользователем установлен пароль на вход (имеется в виду пароль в BIOS); на месте производства следственного действия нет возможности копирования информации жесткого диска и в некоторых иных случаях. При упаковке компьютерной техники фиксируется схема соединений, опечатываются кнопки и разъемы. Каждое устройство упаковывается отдельно в фиксированном положении во избежание повреждений.

Кроме компьютерных устройств, осматриваются и изымаются носители информации: диски, дискеты, съемные винчестеры, "флэшки" и т.д. Описываются их тип, модель, внешний вид, наличие фирменных обозначений, содержащаяся информация, наличие следов пальцев на поверхности носителя. Каждый носитель упаковывается отдельно.

Следует отметить, что любую компьютерную технику и носители следует оберегать от влажности, воздействия высоких или низких температур, электромагнитных полей и т.д.

При осмотре электронных документов определяются их местонахождение (конкретный носитель

и"адрес" на носителе, атрибуты файла (архивный, скрытый, системный и т.д.), формат (doc, rtf, html, txt

ит.д.), объем файла, время создания и изменения. Далее включается соответствующая программная оболочка (WordPad, Word и т.д.), в которой и открывается файл. В открытом документе изучается содержащаяся информация (по критериям, аналогичным исследованию письменной речи).

Допросы потерпевших и свидетелей. При расследовании данной категории преступлений может быть допрошено руководство организации, на компьютерную технику или компьютерную информацию которой было осуществлено посягательство, или индивидуальные пользователи, технический (программисты, системные администраторы) и обслуживающий персонал, лица, работающие на "пораженном" терминале, а также иные сотрудники организации. В ходе допросов выясняются: время и обстоятельства обнаружения компьютерного преступления; признаки, по которым оно было обнаружено; круг лиц, имеющих доступ к компьютеру; круг лиц, которые могли узнать коды и пароли доступа; круг

лиц, обладающих достаточными знаниями и навыками, необходимыми для совершения компьютерного преступления, или интересующихся программированием; используемые на компьютерной технике программы защиты от несанкционированного доступа и антивирусные программы; кто в организации использовал компьютер для целей, не связанных с производственной деятельностью (переписывал игры, программы, фильмы, музыку и т.д.), самостоятельно устанавливал и запускал программы. Следует также установить возможные факты привлечения в организации к решению определенных задач или устранению проблем посторонних нештатных программистов и собрать сведения о них.

При допросе подозреваемого выясняются сведения о его личности, взаимоотношениях с сослуживцами, уровне профессиональной подготовки, опыте по созданию программ конкретного класса, причинах совершения преступления, способе совершения преступления, соучастниках, технических средствах и программном обеспечении, примененных для совершения преступления, источниках финансовых средств для закупки оборудования и программного обеспечения, сведения об источнике получения программного обеспечения и идентификационных данных, способе разработки программ, которыми пользовался злоумышленник, алгоритме их действия, уровне доступа злоумышленника, закрепленных за подозреваемым паролях и терминалах доступа, паролях, кодах доступа к зашифрованной подозреваемым информации и т.д.

Для производства обыска по месту жительства и работы подозреваемого желательно привлечение соответствующего специалиста. Очень важно обеспечить внезапность обыска для воспрепятствования уничтожению информации. После проникновения на объект блокируется доступ пользователей к компьютерам. При обнаружении запущенных программ удаления информации или форматирования выход осуществляется экстренным отключением компьютера. Само изучение компьютерной техники осуществляется аналогично проведению осмотра. Следует учитывать, что подключенные к компьютеру периферийные устройства, а также несколько компьютеров, объединенных в систему или сеть, могут находиться в разных помещениях. При обыске очень важны обнаружение и изъятие не только компьютерной техники и носителей, но также и компьютерных распечаток, отрывочных записей на листах бумаги или в блокноте. При изучении данных записей могут быть обнаружены: план совершения преступления, записи о системе защиты "пораженного" объекта, попытки подбора паролей и имен пользователей и т.д. Обнаруживается и изымается "хакерское", нелицензионное программное обеспечение на дисках и дискетах. Важно также обнаружить телефонные счета (в настоящее время обслуживание доступа в Интернет выделяется в счете отдельной строкой, и по размеру счета можно определить объем использованного интернет-времени).

В ходе обыска следует также обращать внимание на специфическую литературу по программированию, взлому, созданию вредоносных программ и т.д.

Информация о времени доступа в сеть и времени, проведенном в сети, может быть получена путем проведения выемок журналов регистрации или истребования сведений у провайдера.

45.4. Последующий этап расследования

На последующем этапе расследования компьютерных преступлений могут быть проведены очные ставки, допросы обвиняемых, следственные эксперименты, экспертизы и иные процессуальные действия.

Очные ставки могут быть проведены между соучастниками компьютерного преступления или подозреваемыми (обвиняемыми) и свидетелями или потерпевшими при наличии в их показаниях существенных противоречий.

С помощью следственного эксперимента могут быть проверены профессиональные навыки злоумышленника: способность "взломать" компьютер при удаленном доступе к нему или шифры и пароли доступа при работе на самом "взламываемом" терминале, создать "хакерскую" или вредоносную программу, возможность "взломать" компьютер определенным способом, возможность появления на экране "закрытой" информации вследствие ошибки, программной или администратора, сбоя в компьютерном оборудовании, возможность наступления определенных последствий при нарушении конкретных правил пользования компьютером и т.д. При проведении следственного эксперимента необходимо использовать компьютерную технику и программное обеспечение, аналогичные тем, которые стали объектами преступного посягательства или средствами совершения преступления. С помощью следственного эксперимента может быть также проверена надежность средств защиты.

Назначение экспертиз. При расследовании компьютерных преступлений могут назначаться как традиционные трасологические экспертизы (например, по следам рук), почерковедческие (по записям, использовавшимся при подготовке компьютерного преступления), так и специфические. При наличии на компьютере звуковых и мультимедийных файлов возможно производство судебной фоноскопической экспертизы. Для определения размера, причиненного незаконными действиями, ущерба возможно

назначение финансово-экономической экспертизы.

К числу специфических экспертиз при расследовании компьютерных преступлений можно отнести компьютерно-техническую экспертизу. Е.Р. Россинская обоснованно выделяет в классе компьютерно-технических экспертиз аппаратно-компьютерную экспертизу; программно-компьютерную экспертизу; информационно-компьютерную экспертизу (данных); компьютерно-сетевую экспертизу*(219).

Аппаратно-компьютерная экспертиза предназначена для исследования аппаратных компьютерных средств, определения вида, типа, модели, технических показателей, параметров, функционального предназначения и функциональных возможностей конкретного компьютера в сети или системы, первоначального технического состояния и конфигурации аппаратного средства, а также состояния и конфигурации на момент исследования и т.д.

Программно-компьютерная экспертиза исследует программное обеспечение с целью определения: общей характеристики программного обеспечения и его компонентов, функционального предназначения программы, наименования, типа, версии и вида представления программы, реквизитов разработчика и законного владельца, даты создания, объема программы, аппаратных требований, совместимости программы с программными оболочками и иными программами на конкретном компьютере, работоспособности программы, алгоритма программного средства, программных средств, применяемых при разработке исследуемой программы, вносились ли в исследуемую программу изменения, время, цели, состав изменения, новые свойства, которые приобрела программа после изменений, и т.д.

Информационно-компьютерная экспертиза исследует пользовательскую информацию и информацию, созданную программами. В ходе информационно-компьютерной экспертизы определяются: вид записи данных на носителе, физическое и логическое размещение данных, свойства, характеристики, вид и параметры данных на носителе информации, тип данных на носителе, доступность данных, наличие средств защиты, признаков преодоления защиты, состояние данных, их свойства и назначение, данные о пользователе, содержание информации, ее первоначальное состояние, произведенные с данными операции (копирование, модификация, блокирование, стирание и т.д.) и хронология этих операций и т.д.

Компьютерно-сетевая экспертиза предназначена для изучения сетевых технологий и сетевой информации. Согласно Е.Р. Россинской, судебная экспертиза этого рода производится для решения таких задач, как: определение свойств и характеристик аппаратного средства и программного обеспечения, установление места, роли и функционального предназначения исследуемого объекта в сети; выявление свойств и характеристик вычислительной сети, установление ее архитектуры, конфигурации, выявление установленных сетевых компонент, организации доступа к данным; определение соответствия выявленных характеристик типовым для конкретного класса средств сетевой технологии, определение принадлежности средства к серверной или клиентской части приложений; определение фактического состояния и исправности сетевого средства, наличия физических дефектов, состояния системного журнала, компонент управлением доступа; установление первоначального состояния вычислительной сети в целом и каждого сетевого средства в отдельности, возможного места покупки (приобретения), уточнение изменений, внесенных в первоначальную конфигурацию; определение причин изменения свойств вычислительной сети (например, по организации уровней управления доступом), установление факта нарушения режимов эксплуатации сети, фактов (следов) использования внешних ("чужих") программ и т.п.; определение свойств и состояния вычислительной сети по ее отображению в информации носителей; определение структуры механизма и обстоятельства события в сети по его результатам; установление причинной связи между использованием конкретных аппаратно-программных средств вычислительной сети и результатами их применения.

Рекомендуемая литература

Айков Д., Сейгер К., Фонсторх У. Компьютерные преступления. Руководство по борьбе с компьютерными преступлениями. - М., 1999.

Андреев Б.В., Пак П.Н., Хорст В.П. Расследование преступлений в сфере компьютерной информации. - М., 2001.

Гаврилин Ю.В. Расследование неправомерного доступа к компьютерной информации. - М., 2001. Гаврилов М.В, Иванов А.Н. Осмотр места происшествия при расследовании преступлений в

сфере компьютерной информации. - Саратов, 2004.

Крылов В.В. Информационные компьютерные преступления. - М., 1997.

Россинская Е.Р., Усов А.И. Судебная компьютерно-техническая экспертиза. - М., 2001.

Савельева М.В.

Смушкин А.Б.

─────────────────────────────────────────────────────────────────────────

*(1) Баев О.Я. Криминалистическая адвокатология как подсистема науки криминалистики // Профессиональная деятельность адвоката как объект криминалистического исследования. - Екатеринбург, 2002

*(2) Коновалов С.И. Теоретико-методологические основы криминалистики: современное состояние и проблемы развития: Дис. ... д-ра юрид. наук. Волгоград, 2001

*(3) Герасимов И.Ф. Проблемы общей теории раскрытия преступлений и криминалистическая тактика // Актуальные проблемы советской криминалистики. - М., 1979. С. 51; Драпкин Л.Я. проблемы общей теории раскрытия преступлений и криминалистическая тактика // Теоретические проблемы криминалистической тактики. - Свердловск, 1981. С. 31-39; Гавло В.К. О предмете криминалистики и сфере приложения ее научного потенциала // Актуальные проблемы уголовного процесса и криминалистики на современном этапе. - Одесса, 1993

*(4) Образцов В.А. Криминалистика: Курс лекций. М., 1996. С. 12-17 *(5) Курс криминалистики. Общая часть / Отв. ред. В.Е. Корноухов. - М., 2000 *(6) Белозерова И.И. Криминалистика // www.interlaw.dax.ru

*(7) Криминалистика: Учебник / Отв. ред. Н.П. Яблоков. - 2-е изд, перераб и доп. - М.: Юристъ, 2002. С. 19

*(8) Белкин Р.С. Общая теория советской криминалистики. - Саратов, 1986. С. 54 *(9) Гросс. Г. Руководство для судебных следователей как система криминалистики. 4-е изд. -

СПб., 1908 *(10) Белкин Р.С. О природе криминалистической науки // Труды академии МВД РФ. - М., 1996. С.

5-13

*(11) Степичев С.С. О системе советской криминалистики // Правоведение. 1968. N 4

*(12) Степанов В.В. Научная организация труда следователя как элемент предмета криминалистики / Теория и практика криминалистики и судебной экспертизы. Межвуз. науч. сб. Вып. 6 Проблемы реализации научных рекомендаций в криминалистике. Изд-во Сарат. ун-та, 1987. С. 5

*(13) Баев О.Я. Криминалистическая адвокатология как подсистема науки криминалистики // Профессиональная деятельность адвоката как объект криминалистического исследования. - Екатеринбург, 2002.

*(14) Филлипов А.Г. Продолжение дискуссии (вновь о системе криминалистики) // Вестник криминалистики Вып. 1 (13). М.: Спарк, 2005. С. 27

*(15) Ишин А.М. О некоторых тенденциях развития криминалистики в современных условиях // Вестник криминалистики. Вып. 4 (20).- М.: Спарк, 2006. с. 34-41

*(16) Криминалистика: Учебник. Изд. 2-е, испр. и доп. / Под ред. доктора юридических наук, профессора Е.П. Ищенко - М.: Юридическая фирма "КОНТРАКТ", "ИНФРА-М", 2006. С. 470-471

*(17) Криминалистика: Учеб. для вузов / И.Ф. Герасимов, Я.Л. Драпкин, Е.П. Ищенко и др.; Под ред. И.Ф. Герасимова, Л.Я. Драпкина - 2-е изд., перераб. и доп. - М.: Высш. шк., 2000. с. 90-93, 98-99

*(18) См.: Сегай М.Я. Методология судебной идентификации. - Киев, 1970. С. 201.

*(19) Иванов А.Н. Лапин Е.С. Криминалистика. Основные положения: Учеб. справочн. Пособ. - 2-е изд. перераб и доп. - Саратов: Изд-во "Научная книга", 2006. С. 104

*(20) Криминалистика: Учеб. для вузов / И.Ф. Герасимов, Я.Л. Драпкин, Е.П. Ищенко и др.; Под ред. И.Ф. Герасимова, Л.Я. Драпкина - 2-е изд., перераб. и доп. - М.: Высш. шк., 2000. С. 132

*(21) Криминалистика: Учебник. / Под ред. Е.П. Ищенко. 2-е изд., испр. и доп. - М.: Юридическая фирма "КОНТРАКТ", "ИНФРА-М", 2006. С. 184

*(22) Митричев В.С. Криминалистическая экспертиза материалов, веществ и изделий. Саратов.

СГУ, 1980. С. 54.

*(23) Криминалистическая экспертиза: возникновение, становление и тенденции развития. - М.:

ЮИ МВД РФ, 1994. С. 58.

*(24) Белкин Р.С., Аверьянова Т.В., Корухов Ю.Г., Россинская Е.Р. Криминалистика. Учебник для вузов. М. 2000. С. 324.

*(25) Криминалистика: Учебник. Изд. 2-е, испр. и доп. / Под ред. Е.П. Ищенко - М.: Юридическая фирма "КОНТРАКТ", "ИНФРА-М", 2006. С. 192

*(26) Криминалистика: Учебник / Под ред. Е.П. Ищенко. 2-е изд., испр. и доп. - М.: Юридическая фирма "КОНТРАКТ", "ИНФРА-М", 2006. С. 252

*(27) Галяшина Е.И. Теоретические и прикладные основы судебной фоноскопической экспертизы. Автореф. дис... докт. юрид. наук. Воронеж., 2002

*(28) Криминалистика: Учебник / Под ред. Е.П. Ищенко. 2-е изд., испр. и доп. - М.: Юридическая